P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
在 Pwn2Own Ireland 比赛中,三支研究团队于 10 月 8 日远程攻破全补丁的 Google Pixel 10,三场胜利共支付 562,500 美元,其中 Ikotas Labs 凭链式利用获得 300,000 美元最高奖并成为总冠军。
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 CENSUS Labs 的 Tenia Valsamara 在 Pwn2Own 上使用 Mobile Hacking Lab 的 djini 攻破 Google Pixel 10,获得 112,500 美元奖金和 22.50 Master of Pwn 积分。该利用链由 2 个漏洞组成,包含 1 次 collision 和 1 个 0day。
同一新闻,精选展示《Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元》
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 Tenia Valsamara 在 Pwn2Own 上针对 Google Pixel 10 完成利用,使用 Mobile Hacking Lab 的 djini.ai,获得 112,500 美元和 22.50 Master of Pwn 积分。该利用由 2 个漏洞组成的利用链完成,包含 1 次碰撞和 1 个 0day。
推荐理由:Pwn2Own 上针对 Google Pixel 10 的两漏洞链以 1 个 0day 完成利用,可了解移动端漏洞交易与利用难度的当前水位。
澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。
Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。
推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。
Google 发布 2026 年 10 月 Pixel 更新公告,所有受支持的 Pixel 设备将收到安全补丁级别 2026-10-05 的更新,修复内核组件和 Pixel 组件中的多个漏洞。
Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。
Magisk 作者 topjohnwu 正在研究 Googlebook 的消费级刷机与 Root 路径,目标是将其打造成利用 Linux 虚拟机(Linux Terminal)的专用开发机。
Google 发布 2026 年 10 月 Android 安全公告,修复框架与系统组件中的多个漏洞,安全补丁级别为 2026-10-01 或更新即已涵盖全部问题。
Magisk 登陆 Googlebook
GrapheneOS 指出 Android 安全公告的补丁只在向各 Android OEM 披露并允许出货 2-6 个月后才被列出,2026 年 9 月公告中的补丁已可出货数月。
我将参加今年的 @hexacon_fr,介绍我们在 Parcel 安全方面的研究。 10 月 16 日和 17 日巴黎见! https://www.hexacon.fr/conference/speakers/#parcel_security_in_android
Google 公布 Android 高级保护(Advanced Protection)的 6 项功能,包括入侵日志、USB 保护、无障碍保护、禁用 WebGPU、认证失败锁定和查看支持应用。
介绍 PageBreak,一款利用确定性验证实现近乎零误报率的智能体漏洞发现工具。 工作原理:https://blog.google/security/agentic-hacks-real-proofs-inside-googles-pagebreak-project/ PageBreak 发现的真实世界漏洞 👇 https://bughunters.google.com/blog/pagebreak-real-world-findings
2025:Cloudflare 故障让半个互联网离线 2026:Google Analytics for Firebase 导致数千款 iOS 应用崩溃 我们吸取教训了吗?
我们的应用未受影响。我们不使用 Google Analytics 或任何其他分析服务。我们的应用不收集任何分析数据。
安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。
推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。
Chrome 应用商店上架一款名为 Poper Blocker 的广告拦截扩展,实为间谍软件,会窃取大量敏感信息,下载量达数百万。该扩展虽经研究者警告,仍获得 Google 的审核通过。
Pixel 手机显然可以在设备端从照片中提取文字,Gboard 就展示了这一点。但 Google Photos 却把这项任务交给 Google Lens,让用户仅仅为了复制文字就得把照片上传给 Google。 这段视频展现了 Google 和 Apple 对隐私的思考方式有多么不同:
Zimperium 的调查发现,一批欺骗性 Android 应用滥用 Google Play 的 Early Access 项目,以看似合法的身份出现,随后把用户引导至有风险的外部下载和服务。
那么在搭载 Android 17 的 Pixel 9 上,难道就没有办法在离线状态下从照片中复制文字,而不把它发送给 Google 吗? Pixel 手机上有这么多 AI 功能,基本的 OCR 却仍然不能在本地运行?
ESCAL8,Google 年度旗舰安全会议,将于 2026 年 10 月来到新加坡,特别聚焦 AI Agents!🇸🇬 查看我们的博客文章,了解会议三大板块的计划:bugSWAT、Hackceler8 和 init.g() 👇 https://bughunters.google.com/blog/escal8-2026-agentic-hacking-in-the-lion-city
Google 发布 Security-State 与 Security-State-Provider 库,把操作系统、系统模块和内核的已安装、已发布与待安装更新汇总为单一接口,供 Android Enterprise 合作伙伴、OEM 和安全敏感应用判断设备真实的“Effective Security State”。
Google Pixel 设备的蜂窝调制解调器存在不当授权漏洞,逻辑错误可能允许攻击者绕过权限检查并提权。该条目收录于 CISA 在野漏洞目录,原文未说明是否已被在野利用,也未给出修复版本。
Google VRP 在 X 上推荐研究者 brutecat 的博客文章,介绍其如何发现 Google 内部 API 中的漏洞,绕过授权并利用 GFile 库访问内部文件系统和存储。该研究对应 Google 漏洞奖励计划中 10 万美元的奖励。
Google 发布 2026 年 9 月 Pixel 更新公告,修复内核组件和 Pixel 组件中的多个安全漏洞,涉及远程代码执行、提权和信息泄露等问题。受影响设备在安全补丁级别达到 2026-09-05 或更新后即已解决本公告及 2026 年 9 月 Android 安全公告中的全部问题,所有受支持的 Pixel 设备都将收到该补丁级别的更新。
推荐理由:公告按组件列出 Pixel 设备本月的漏洞与修复范围,使用 Pixel 的读者可据此确认补丁级别是否已覆盖。
针对 Android App 中 WebView JSBridge 的漏洞挖掘案例分析,指出 JSBridge 暴露的接口可被任意页面调用,导致凭证窃取风险。内容围绕该漏洞的成因与挖掘思路展开,属于案例分析类技术复盘。
Google Chromium V8 存在越界写漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
Google 发布 2026 年 9 月 Android 安全公告,修复系统、框架、内核及高通、联发科等组件中的多个漏洞,其中系统组件存在严重级别的远程代码执行漏洞,无需额外执行权限且无需用户交互。安全补丁级别为 2026-09-01 或 2026-09-05 及更新的设备已解决对应问题,公告同时列出各 CVE 编号、漏洞类型与已更新的 AOSP 版本(14、15、16、16-qpr2、17)。
推荐理由:公告按组件列出 2026-09 补丁级别修复的漏洞与 AOSP 版本,管理 Android 设备的读者可据此确认需要推送的补丁级别。
Google Chromium V8 存在类型混淆漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
Google 宣布将 2021 年 3 月启动的 Android Ready SE 扩展为 Android Digital Credential Alliance,把合作范围从 Secure Element 与 SoC 厂商延伸到钱包开发者和政府签发机构。
Google 在 Android 17 中引入四项网络连接安全功能,包括支持 Encrypted Client Hello(ECH)隐藏访问域名、默认启用 Certificate Transparency(CT)、强制实施 Local Network Protection 让应用扫描本地网络前需用户授权,以及允许运营商为订户默认关闭 2G 以阻断 SMS blaster 攻击。
推荐理由:Android 17 把本地网络访问改为需用户授权,并让运营商可默认关闭 2G,管理移动设备与网络的读者可据此评估升级和策略调整。
Zygote 是 Android 系统中所有应用进程的"祖先",通过 fork() 机制派生新进程。向 Zygote 注入模块后,后续所有由 Zygote fork 出的应用进程都会继承该模块,从而实现向派生进程注入的效果。
📢 追踪我们的 VRP 规则变得更简单了! 我们现在将 VRP 规则和帮助文章直接镜像到 GitHub 上。非常适合自动化你的工作流程和追踪变更。👇 https://github.com/google/bughunters
卡巴斯基 2026 年 Q2 移动威胁报告显示,当季拦截超 199 万次针对移动设备的恶意软件、广告软件及有害软件攻击,较上季度的 267 万次继续下降。共发现 304,128 个恶意安装包,其中银行木马类占比 30.77%,为最普遍的移动威胁,另有 93,574 个与移动银行木马相关、570 个与移动勒索木马相关。
Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。
推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。
Google 发文反对欧盟委员会依据 DMA 提出的 Android 互操作性最终措施,认为强制向用户下载的 AI 代理开放深度系统级权限会破坏 Android 的安全模型。
Google 发布 2026 年 8 月 Pixel 更新公告,修复视频处理单元中的高危提权漏洞 CVE-2026-0163(参考编号 A-493648935)。所有受支持的 Pixel 设备将收到安全补丁级别 2026-08-05 的更新,该级别同时涵盖 2026 年 8 月 Android 安全公告中的全部问题。Google 建议所有用户接受更新。
Google 发布 2026 年 8 月 Android 安全公告,设备安全补丁级别达到 2026-08-05 或更高即已修复公告中所有漏洞。相关源代码补丁将在公告首发后 48 小时内发布到 AOSP 代码库,Google 会提前至少 1 个月通知 Android 合作伙伴。公告同时说明 Google Play 保护机制等缓解措施,并建议用户尽量更新到最新版 Android。